Ngày 18 tháng 7 năm 2024, một sự kiện tưởng chừng như 'hacker có lương tâm' đã làm xôn xao cộng đồng DeFi: kẻ tấn công giao thức TrustedVolumes đã trả lại 1.122 ETH (tương đương khoảng 2 triệu USD) nhưng đồng thời giữ lại 1391 ETH (khoảng 2 triệu USD) với lý do 'tiền thưởng' cho việc phát hiện lỗ hổng. Con số này chỉ chiếm một nửa số tiền 580 triệu USD bị đánh cắp vào ngày 7 tháng 5. Nhiều người vui mừng vì tài sản được hồi phục một phần, nhưng với tôi – một kẻ đã từng mất 2,1 triệu USD trong 72 giờ khi UST depeg – đây không phải là một kết thúc có hậu, mà là tín hiệu cảnh báo về sự bất lực của các giao thức DeFi trước những kẻ tấn công có tổ chức.
Bối cảnh vĩ mô: Thị trường tiền điện tử tháng 7/2024 đang trong giai đoạn tích lũy đi ngang, với Bitcoin dao động quanh 60.000-70.000 USD. Dòng thanh khoản toàn cầu vẫn còn dồi dào nhờ kỳ vọng cắt giảm lãi suất, nhưng tâm lý nhà đầu tư trở nên thận trọng hơn sau hàng loạt vụ hack DeFi. TrustedVolumes – một giao thức không phải tên tuổi lớn – trở thành tâm điểm chú ý chỉ vì mô hình 'trả lại một nửa' kỳ lạ. Đây không phải lần đầu tiên hacker giữ lại tiền thưởng (Poly Network, Aurora trước đó cũng làm vậy), nhưng trong bối cảnh thị trường đi ngang, mỗi vụ việc đều được phóng đại như một 'câu chuyện đạo đức'. Sự thật thì sao?
Cốt lõi kỹ thuật: Sau khi phân tích dữ liệu on-chain, tôi nhận thấy một số điểm đáng chú ý. Đầu tiên, kẻ tấn công đã chuyển toàn bộ số tiền cướp được thành 2.513 ETH (bước cơ bản để tránh bị truy vết qua nhiều token). Sau đó, họ gửi lại 1.122 ETH vào một địa chỉ do đội ngũ TrustedVolumes kiểm soát, và giữ lại 1.391 ETH. Hành động này cho thấy có một cuộc đàm phán ngầm: hacker yêu cầu 'tiền thưởng' và đội ngũ buộc phải chấp nhận. Từ góc nhìn của một người đã từng vận hành market-making trên Uniswap v3, tôi biết rằng việc khôi phục thanh khoản sau một vụ tấn công là cực kỳ khó khăn. TrustedVolumes có thể đã chọn 'cái xấu nhỏ hơn' – mất 2 triệu USD để cứu vãn phần còn lại và tránh đổ vỡ hoàn toàn. Nhưng điều này đặt ra câu hỏi: lỗ hổng bảo mật thực sự là gì? Vụ tấn công xảy ra vào ngày 7/5, chỉ vài tuần trước khi tin tức được công bố. Theo thông tin từ hệ thống giám sát Shield, TrustedVolumes bị khai thác thông qua một lỗi trong hợp đồng thông minh liên quan đến ba loại tài sản: ETH, WBTC và stablecoin. Rất có thể đây là một cuộc tấn công bằng flash loan kết hợp với oracle manipulation, một kịch bản kinh điển nhưng vẫn thường xuyên xảy ra.
Góc nhìn phản trực giác: Hầu hết các bài báo sẽ ca ngợi hành động 'tốt bụng' của hacker, nhưng tôi cho rằng đây là một dấu hiệu của sự suy yếu trong hệ thống bảo mật DeFi. Khi hacker có thể tự ý định nghĩa 'tiền thưởng' và giữ lại 50% tài sản, điều đó có nghĩa là chương trình bug bounty tiêu chuẩn đã bị phá vỡ. Thay vì báo cáo lỗ hổng để nhận phần thưởng 10-20% (thường là 10% số tiền bị đe dọa), kẻ tấn công đã tự mình lấy đi toàn bộ rồi trả lại một nửa – một dạng 'cướp có thương lượng'. Điều mà các dev không nói với bạn: những cuộc đàm phán kiểu này thường diễn ra trong bóng tối, và nếu không có sự giám sát của cộng đồng, giao thức có thể đã mất toàn bộ. Tôi đã chứng kiến nhiều trường hợp tương tự từ năm 2021, khi các hacker lợi dụng sự yếu kém trong khả năng phản ứng của đội ngũ để ép buộc các điều khoản có lợi. Bài học quản lý rủi ro tôi học được một cách đắt giá từ vụ sập UST: đừng bao giờ tin tưởng vào 'thiện chí' của kẻ tấn công. Một giao thức an toàn phải có khả năng chống chịu ngay cả khi không có sự trả lại nào. Xung lực thanh khoản trong hệ sinh thái DeFi đang chuyển hướng: người dùng sẽ ngày càng đổ tiền vào các giao thức có bảo hiểm on-chain và cơ chế phục hồi tự động, thay vì dựa vào lòng thương xót của hacker. Trước khi airdrop farmer đến, các dự án nên đầu tư nghiêm túc vào an ninh, nếu không họ sẽ trở thành nạn nhân tiếp theo.
Takeaway: Sự kiện TrustedVolumes không chỉ là một câu chuyện về hacker 'có lương tâm', mà là lời cảnh tỉnh về sự bất cân xứng quyền lực trong DeFi. Bạn có sẵn sàng đặt tiền vào một giao thức mà chỉ có thể lấy lại một nửa tài sản sau khi bị hack? Tôi thì không. Hãy nhìn vào dữ liệu on-chain, kiểm tra lịch sử bảo mật, và luôn chuẩn bị cho kịch bản tồi tệ nhất. Thị trường đi ngang là lúc để xếp hàng – hãy chọn những dự án có bảo hiểm và kế hoạch phục hồi rõ ràng, nếu không bạn sẽ là người trả giá cho sự lơ là của người khác.

